TL;DR, Respuesta rápida
8 min de lecturaSegún el GDPR, una dirección IP es un dato personal en manos de un responsable del tratamiento que tiene medios legales para identificar a la persona que hay detrás, que es el criterio que el Court of Justice of the European Union aplicó a las direcciones IP dinámicas en Breyer, Case C-582/14. El Tribunal no resolvió que toda dirección IP sea un dato personal para cualquiera que la tenga. El derecho de Estados Unidos no da una respuesta única: la CCPA de California nombra Internet Protocol address en su lista legal de identificadores, mientras que la ley de Virginia define el dato personal mediante un criterio de vinculabilidad y nunca menciona las direcciones IP.
Según el GDPR, ¿es una dirección IP un dato personal?
Un operador de sitio web que pregunta "¿es una dirección IP un dato personal?" obtiene un sí bajo el GDPR siempre que ese operador tenga los medios legales para identificar a la persona que hay detrás de la dirección, que es exactamente como el Court of Justice of the European Union planteó la respuesta para las direcciones IP dinámicas en Breyer, Case C-582/14, resuelto el 19 de octubre de 2016. El mecanismo es la identificación indirecta: GDPR Article 4(1) define el dato personal como información sobre una persona física identificada o identificable, y considera identificable a "toda persona cuya identidad pueda determinarse, directa o indirectamente", de modo que el responsable no necesita tener en su poder todas las piezas del rompecabezas. Quien registra las direcciones IP de sus visitantes tiene que hacerse una pregunta sobre su propia posición, no sobre las direcciones IP en abstracto.

¿Qué decidió realmente el CJEU en Breyer?
El Tribunal resolvió que una dirección IP dinámica registrada por un prestador de servicios de medios en línea es un dato personal en relación con ese prestador "where the latter has the legal means which enable it to identify the data subject with additional data which the internet service provider has about that person". Patrick Breyer había demandado a la República Federal de Alemania por sitios web federales que guardaban la dirección IP de cada visitante en sus logfiles, y el tribunal alemán preguntó si esas direcciones eran datos personales para el operador del sitio cuando solo el proveedor de acceso tenía los registros de abonado. El Tribunal respondió señalando el derecho alemán: en el apartado 47 de la sentencia observó que, en caso de ciberataques, "legal channels exist so that the online media services provider is able to contact the competent authority", que a su vez puede obtener la información del abonado del proveedor de servicios de internet.
Dos detalles se pierden en casi todos los resúmenes. Breyer interpreta Article 2(a) de la Directive 95/46, la norma que el GDPR sustituyó en 2018, y no Article 4(1) del GDPR. Y el caso versaba sobre direcciones dinámicas, que el Tribunal distinguió en el apartado 36 de las direcciones estáticas que "allow continuous identification of the device connected to the network".
¿Significa Breyer que toda dirección IP es un dato personal?
No. El Tribunal fijó un límite en la misma sentencia, en el apartado 46: la combinación de una dirección IP con datos en poder de otro no es un medio "likely reasonably to be used" cuando la identificación "was prohibited by law or practically impossible on account of the fact that it requires a disproportionate effort in terms of time, cost and man-power, so that the risk of identification appears in reality to be insignificant". Afirmar sin matices que las direcciones IP son siempre datos personales para todo el mundo se salta ese apartado y se salta el tenor condicional de la propia resolución.
El Tribunal reiteró ese enfoque relativo en EDPS v SRB, Case C-413/23 P el 4 de septiembre de 2025, al declarar en el apartado 86 que los datos seudonimizados "must not be regarded as constituting, in all cases and for every person, personal data". En el apartado 83 leyó Breyer como una cuestión de si el responsable "had legal means of obtaining additional information from another person making it possible to identify the data subject".
¿Dónde aborda el propio texto del GDPR las direcciones IP?
GDPR Recital 30 las nombra directamente y dice que las personas físicas "may be associated with online identifiers provided by their devices, applications, tools and protocols, such as internet protocol addresses, cookie identifiers or other identifiers". Recital 26 aporta el criterio decisivo: "account should be taken of all the means reasonably likely to be used, such as singling out, either by the controller or by another person", ponderando "the costs of and the amount of time required for identification, taking into consideration the available technology at the time of the processing". Recital 30 dice que la asociación es posible, y Recital 26 resuelve cada caso. Esa valoración la hace el responsable del tratamiento, no el encargado que registra direcciones siguiendo sus instrucciones, un reparto que trata la diferencia entre responsable y encargado del tratamiento.
¿Es una dirección IP información personal bajo la ley de Estados Unidos?
California responde que sí y la nombra, y otros estados responden con un criterio, no con una lista. Cal. Civ. Code section 1798.140 incluye "Internet Protocol address" en la lista de identificadores del apartado (v)(1)(A) y de nuevo en la definición de "unique identifier" del apartado (aj). Ambos quedan bajo la condición inicial de (v)(1), que alcanza la información "reasonably capable of being associated with, or could be reasonably linked, directly or indirectly, with a particular consumer or household", y (v)(2) y (v)(3) excluyen los datos públicamente disponibles, desidentificados y agregados.
Virginia eligió la otra técnica legislativa. Va. Code section 59.1-575 define el dato personal como "any information that is linked or reasonably linkable to an identified or identifiable natural person" y excluye los datos desidentificados y la información públicamente disponible, sin lista de identificadores de ejemplo y sin mención de las direcciones IP. Una tercera norma federal trata la misma cadena como identificador duro: el método HIPAA Safe Harbor de 45 CFR 164.514(b)(2)(i)(O) obliga a una covered entity a eliminar los "Internet Protocol (IP) address numbers" antes de que la información sanitaria cuente como desidentificada.
| Fuente | Qué dice sobre las direcciones IP | Criterio aplicado |
|---|---|---|
| GDPR Article 4(1) | No las menciona por su nombre | Identificada o identificable, directa o indirectamente |
| GDPR Recital 26 | No las menciona por su nombre | Todos los medios "reasonably likely to be used", por el responsable o por otra persona |
| GDPR Recital 30 | Enumera las "internet protocol addresses" como identificadores en línea | Las personas "may be associated with" ellas |
| CJEU, Breyer C-582/14 | La dirección IP dinámica es un dato personal para el operador del sitio | El operador tiene medios legales para identificar con datos del proveedor de acceso |
| Cal. Civ. Code 1798.140(v)(1)(A), (aj) | Nombra "Internet Protocol address" dos veces | Razonablemente asociable con un consumidor o un hogar |
| Va. Code 59.1-575 | No la menciona | Vinculada o razonablemente vinculable |
| 45 CFR 164.514(b)(2)(i)(O) | Los "Internet Protocol (IP) address numbers" deben eliminarse | Eliminación de los identificadores enumerados |
¿Qué sigue sin resolverse?
El umbral en el que la identificación deja de ser "reasonably likely" sigue sin resolverse, y ninguna de las fuentes anteriores lo fija como cifra. Recital 26 enumera el coste, el tiempo y la tecnología disponible como factores, el apartado 46 de Breyer sitúa el suelo en prohibido por ley o prácticamente imposible, y C-413/23 P confirma que la valoración se hace por cada titular y no una sola vez para todos, de modo que la misma dirección puede ser un dato personal para una parte y no para otra.
Esta página describe lo que dicen los instrumentos y las sentencias citados, y no es asesoramiento jurídico.

¿Qué significa esto para los registros de analítica?
Cualquier herramienta que escriba direcciones IP de visitantes en un almacenamiento guarda datos que los criterios anteriores pueden clasificar como personales, así que la primera pregunta es qué retiene la herramienta y durante cuánto tiempo. Flowsery no usa cookies, se aloja en la UE y es GDPR by design, y su enfoque de analítica centrada en la privacidad va junto a la página de GDPR de Flowsery. Identificadores que hacen el mismo trabajo aparecen en cómo el fingerprinting del navegador te identifica sin cookies, medición sin cookies y los identificadores que recoge Google Analytics. Sobre cómo divergen los dos regímenes en otros puntos, mira CCPA frente a GDPR y datos personales sensibles bajo el GDPR.
Preguntas frecuentes
¿Es una dirección IP dinámica un dato personal bajo el GDPR?
Una dirección IP dinámica es un dato personal en relación con un responsable que tiene los medios legales para identificar a la persona, que es lo resuelto en Breyer, Case C-582/14. El Tribunal llegó a ese resultado aunque el operador del sitio no tenía registros de abonado, porque el derecho alemán le abría una vía hacia el proveedor de servicios de internet a través de una autoridad competente.
¿Resolvió Breyer que las direcciones IP son siempre datos personales?
No. La resolución está condicionada por las palabras "where the latter has the legal means which enable it to identify the data subject". El apartado 46 de la sentencia excluye los casos en que la identificación está prohibida por ley o es prácticamente imposible, de modo que el riesgo de identificación "appears in reality to be insignificant".
Panel en tiempo real
Seguimiento de objetivos
Rastreo sin cookies
¿Nombra el GDPR las direcciones IP en algún sitio?
Recital 30 nombra las "internet protocol addresses" como ejemplo de identificadores en línea con los que se puede asociar a las personas físicas. Article 4(1) no las nombra, y Recital 26 aporta el criterio de identificabilidad que decide si una dirección concreta encaja en manos de un responsable concreto.
¿Trata la CCPA una dirección IP como información personal?
La ley de California enumera "Internet Protocol address" en la categoría de identificadores de Cal. Civ. Code section 1798.140(v)(1)(A) y de nuevo en la definición de "unique identifier" de section 1798.140(aj). Ambos quedan bajo la condición inicial del apartado (v)(1), que la información sea razonablemente asociable con un consumidor o un hogar concretos.
¿Responden todos los estados de Estados Unidos igual a esta pregunta?
No. La Consumer Data Protection Act de Virginia define el dato personal como información "linked or reasonably linkable" a una persona y no enumera identificadores de ejemplo, mientras que California sí enumera las direcciones IP en la ley. HIPAA toma una tercera vía y exige eliminar los números de dirección IP bajo el método de desidentificación Safe Harbor de 45 CFR 164.514(b)(2)(i)(O).
¿Qué ley se aplica cuando una empresa de Estados Unidos registra direcciones IP de visitantes de la UE?
GDPR Article 3(2) extiende el reglamento a responsables no establecidos en la Unión cuando el tratamiento se relaciona con la oferta de bienes o servicios a personas en la Unión, o con "the monitoring of their behaviour as far as their behaviour takes place within the Union". Una empresa estadounidense puede por tanto quedar sujeta al criterio del GDPR y al de un estado de Estados Unidos por la misma línea de registro. Qué obligaciones se derivan de cada uno es una cuestión distinta de si la dirección es un dato personal.
¿Trata la HIPAA una dirección IP como información personal?
El método Safe Harbor de desidentificación de la HIPAA, en 45 CFR 164.514(b)(2)(i)(O), exige a una entidad cubierta eliminar los "Internet Protocol (IP) address numbers" antes de que la información de salud cuente como desidentificada. Eso se suma al test de identificabilidad del GDPR y a la lista estatutaria de California como un tercer enfoque: una obligación fija de eliminar el identificador, no un juicio caso por caso.
¿Cubre la regla de California sobre direcciones IP los datos disponibles públicamente o desidentificados?
Las excepciones del Cal. Civ. Code sección 1798.140(v)(2) y (v)(3) excluyen los datos disponibles públicamente, desidentificados y agregados de la lista de identificadores en (v)(1). La dirección nombrada en (v)(1)(A) solo cuenta como información personal cuando cumple la condición inicial de (v)(1): razonablemente capaz de asociarse, o razonablemente vinculable, con un consumidor o un hogar en particular.
¿Puede la misma dirección IP ser un dato personal para una empresa y no para otra?
EDPS v SRB, asunto C-413/23 P, lo confirma. El Tribunal sostuvo que los datos seudonimizados no son automáticamente datos personales para todo titular, y leyó Breyer en el sentido de que la cuestión depende de si un responsable concreto tenía medios legales para identificar a la persona. El propio párrafo 46 de Breyer respalda esto: cuando la identificación exigiría un esfuerzo desproporcionado, el riesgo de identificación resulta insignificante para ese titular, aunque la misma dirección pueda identificar a la persona para otro con más recursos.
¿Quién realiza la evaluación de identificabilidad, el responsable o el encargado?
El responsable realiza la evaluación de identificabilidad, no el encargado que registra las direcciones IP siguiendo las instrucciones del responsable. El Considerando 26 plantea el test como una ponderación de los costes y el tiempo necesarios para la identificación, un juicio que corresponde a quien decide para qué se trata el dato, que es el responsable según el GDPR.
¿Te resultó útil este artículo?
¡Cuéntanos qué opinas!
Vernos más en Google
Un clic marca Flowsery como fuente preferida y nuestros artículos aparecen más arriba en tus Noticias destacadas, el modo IA y los resúmenes con IA.
Antes de irte...
Flowsery
Analítica orientada a ingresos para tu sitio web
Rastrea cada visitante, fuente y conversión en tiempo real. Simple, potente y sin cookies.
Panel en tiempo real
Seguimiento de objetivos
Rastreo sin cookies
Términos relacionados del glosario


Bajo el GDPR, la reversibilidad decide seudonimización vs anonimización
La reversibilidad decide seudonimización vs anonimización. Los datos del Article 4(5) siguen siendo personales; los datos anónimos salen del GDPR.


Qué es el CPRA, la ley de derechos de privacidad de California
El CPRA modificó la CCPA en 2023, sumando reglas sobre datos personales sensibles, un derecho a corregir datos y una agencia dedicada, la CPPA, en California.


Dónde debe aparecer el enlace Do Not Sell or Share My Personal Information
California ubica el enlace Do Not Sell or Share My Personal Information en el encabezado o el pie de la página de inicio, con el título fijado por 1798.135.


El test que zanja responsable vs encargado del tratamiento
El test del GDPR para responsable vs encargado del tratamiento es quién determina fines y medios. Qué firma, qué debe y qué hace cada rol ante una brecha.


Google enumera siete causas distintas de not set en GA4
Google da a not set en GA4 una causa distinta por dimensión, desde un session_start ausente hasta un content_group vacío. Aquí cada causa y su arreglo.
Qué arregla el server-side tracking y qué deja sin tocar
Qué traslada el server-side tracking a tu servidor, qué límites de cookies de Safari evita, cómo deduplicar eventos y por qué el consentimiento se mantiene.
Artículos relacionados


Estas cifras muestran la tasa de rebote media por industria
Nueve industrias registradas muestran una tasa de rebote media por industria documentada, entre 35.76% y 48.38%, según datos de Databox de septiembre de 2024.


Cómo aplicar la fórmula del valor promedio del pedido paso a paso
La fórmula del valor promedio del pedido divide los ingresos entre pedidos, y un código de descuento puede distorsionar en silencio cada cifra reportada.


Cómo se comparan los sitios B2B y B2C en los benchmarks de duración media de sesión
Los datos propios de Databox sitúan los benchmarks de duración media de sesión en 77.61 segundos para B2B y 92.33 para B2C, por industria y dispositivo.

